Între 2019 și 2022, creșterea medie anuală a atacurilor asupra lanțului de aprovizionare software a depășit 700%, o tendință de creștere al cărei impact economic este estimat să depășească 80 de miliarde de dolari în 2026. Recunoscând gravitatea acestei probleme, Agenția Națională de Securitate (NSA) si Agenția pentru Securitate Cibernetică și Securitatea Infrastructurii (CISA) eliberat linii directoare cruciale a securiza CI/CD medii informatice, abordând amenințarea crescândă a așa-numiților actori cibernetici rău intenționați (MCA) care exploatează vulnerabilitățile.
Aceste îndrumări se concentrează în mod specific pe prevenirea dezvăluirii secretelor din cadrul CI/CD pipelines și oferă perspective specifice.
Care sunt cele mai critice CI/CD amenințări la adresa securității?
Așa cum se precizează în ghidurile NSA, asigurarea unui CI/CD mediul necesită recunoașterea și apărarea împotriva diferitelor tipuri de amenințări de securitate care pot afecta CI/CD operațiuni. Iată câteva riscuri comune întâlnite în CI/CD pipelines, împreună cu Top 10 OWASP CI/CD Riscuri de securitate:
- Mecanisme insuficiente de control al fluxuluiAcest risc se referă la lipsa unor controale adecvate pentru gestionarea fluxului de date și a sarcinilor în CI/CD pipelineFără aceste controale, s-ar putea introduce modificări neautorizate în pipeline, ducând la potențiale vulnerabilități de securitate.
- Management inadecvat al identității și accesuluiAcest risc implică negestionarea corectă a persoanelor care au acces la CI/CD pipeline și ce pot face. Fără o gestionare adecvată a identității și a accesului, persoanele neautorizate ar putea obține acces la pipeline și să introducă modificări rău intenționate.
- Abuzul lanțului de dependențeAcest risc se referă la potențialul atacatorilor de a exploata vulnerabilitățile din dependențele utilizate de software-ul dvs. Dacă aceste dependențe nu sunt gestionate și securizate corespunzător, ele ar putea oferi o cale de atac.
- Otrăvit Pipeline ExecuțieAcest risc implică atacatorii care ar putea introduce cod rău intenționat în CI/CD pipelineAcest lucru ar putea duce la executarea de cod rău intenționat în mediul de producție.
- PBAC insuficient (Pipeline(Controale de acces bazate pe -)Acest risc se referă la lipsa unor controale de acces adecvate, bazate pe pipelineFără aceste controale, persoanele neautorizate ar putea accesa părți sensibile ale pipeline.
- Igienă insuficientă a acreditărilorAcest risc implică gestionarea și securizarea incorectă a acreditărilor utilizate în CI/CD pipelineDacă aceste acreditări sunt compromise, ar putea oferi unui atacator acces la pipeline.
- Configurație de sistem nesigurăAcest risc se referă la potențiale vulnerabilități de securitate datorate
sisteme configurate necorespunzător în CI/CD pipelineAtacatorii ar putea exploata aceste vulnerabilități. - Utilizarea nereglementată a serviciilor terțilorAcest risc implică utilizarea serviciilor terțe fără o supraveghere și un control adecvat. Aceste servicii ar putea introduce vulnerabilități de securitate dacă sunt gestionate și securizate necorespunzător.
- Validare necorespunzătoare a integrității artefactelorAcest risc se referă la lipsa validării adecvate a artefactelor produse de CI/CD pipelineFără o validare adecvată, artefacte rău intenționate sau compromise ar putea fi introduse în mediul de producție.
- Înregistrare și vizibilitate insuficienteAcest risc implică înregistrarea în jurnal și vizibilitatea insuficiente asupra
activități în CI/CD pipelineAr putea fi dificil să se detecteze și să se răspundă la incidentele de securitate fără o înregistrare și o vizibilitate adecvate.
Cele mai grave scenarii de amenințare și cum să le remediem
Atacatorii obțin acreditările unui dezvoltator pentru a accesa un depozit Git:
- Minimizați utilizarea acreditărilor pe termen lung.
- Folosește reguli cu două persoane (2PR) pentru toate actualizările de cod.
- Securizarea conturilor utilizatorilor și implementarea politicilor privind privilegiile cele mai mici.
- Implementați segmentarea rețelei și filtrarea traficului
- SSCS instrumente precum Xygeni în mod automat detectarea configurațiilor greșite în aceste domenii și aplicarea unor politici corporative securizate.
Compromiterea lanțului de aprovizionare a unei biblioteci de aplicații, a unui instrument sau a unei imagini de container într-un CI/CD pipeline:
- Restricționați bibliotecile și instrumentele neîncrezătoare și analizați commitunelte Ted.
- Implementați instrumente EDR și auditare.
- A pastra CI/CD instrumente, software și sisteme de operare actualizate.
- Xygeni platforma automat își actualizează capacitățile de scanare la fiecare scanare pentru a detecta cele mai recente componente rău intenționate care ar putea afecta lansarea software-ului dumneavoastră.
Compromisul unui CI/CD mediu care modifică configurațiile sau injectează dependențe rău intenționate:
- Analiza commitcod ted și integrarea scanării de securitate în CI/CD.
- aplica SBOM și SCA și implementați instrumente EDR.
- Adăugați semnături la CI/CD configurația și verificați-o.
- Xygeni capabilități în analizarea întregului set de resurse implicate în dezvoltarea de software, construcție și livrare permite detectarea oricărei amenințări în timpul CI/CD procesează și generează SBOM ca dovadă pentru auditul dumneavoastră și pentru clienți.
Următoarea imagine prezintă diferiți vectori de atac folosind exemplul unui CI/CD pipelineAcești vectori de atac sunt foarte asemănători cu cei utilizați în alte CI/CD atacuri.

Activarea unei abordări autentice de tip „zero trust”:
Strategii NSA de întărire activă
Aceste instrucțiuni enumeră câteva strategii care ar putea fi utilizate pentru a îmbunătăți protecția lanțului de aprovizionare cu software. Iată o scurtă descriere a celor mai importante:
Adoptă criptografia recomandată de NSA
Utilizarea unor algoritmi criptografici învechiți și slabi prezintă riscuri semnificative pentru CI/CD pipelineAr putea duce la expunerea datelor sensibile, scurgeri de date, compromiterea autentificării și sesiuni nesecurizate.
Exploatând aceste vulnerabilități, actorii rău intenționați ar putea ocoli CI/CD pipeline și compromite lanțul de aprovizionare cu software. Pentru a atenua aceste riscuri, NSA și CISRecomandă implementarea și configurarea unor algoritmi criptografici robusti, cum ar fi cei specificați de Institutul Național de Standards și Tehnologie (NIST), la configurarea aplicațiilor și serviciilor cloud.
Minimizează utilizarea acreditărilor pe termen lung
Când vine vorba de autentificarea umană, acordați întotdeauna prioritate federației de identități și token-urilor de securitate rezistente la atacurile de phishing. Aceste măsuri ar trebui utilizate pentru a obține chei SSH temporare și alte chei.
În mod similar, pentru autentificarea software-to-software, este recomandabilă reducerea la minimum a utilizării acreditărilor pe termen lung bazate pe software, ori de câte ori este posibil.
Detectoarele de la instrumente precum Xygeni permit detectarea oricărui tip de acreditări și secrete în zeci de formate de-a lungul întregului lanț de aprovizionare cu software: cod, pipelines, IaC configurații etc.
Adăugați semnături la CI/CD configurație și verificați-le întotdeauna
Pe tot parcursul CI/CD În cadrul procesului, indiferent de etapa de dezvoltare, este esențial să se asigure că semnatul cod este consecvent și corect, iar semnătura este verificată.
Dacă semnătura nu se validează, investigați cu atenție cauza problemei de validare.
Atenuați riscurile legate de parole prin autentificarea multi-factor (MFA)
Ar putea fi completat și cu controlul accesului bazat pe roluri (RBAC). În zilele noastre, MFA este utilizat în mod obișnuit în toate tipurile de servicii. Acesta ajută la impunerea securității, fiind aplicat atât utilizatorilor interni, cât și celor externi.
Urmând principiul privilegiilor minime, RBAC se asigură că utilizatorilor li se acordă doar permisiunile necesare pentru a-și îndeplini sarcinile specifice.
Politicile corporative ar trebui să ia în considerare aceste configurații obligatorii de astăzi. Capacități automate de conformitate și auditare ale SSCS Instrumentele le impun pe toate în întreaga infrastructură DevOps.
Implementați politici cu privilegii minime pentru CI/CD Fără efort
Este esențial să se acorde acces dezvoltatorilor doar la pipelineși componente care sunt direct relevante pentru sarcinile lor atribuite.
Implementarea separării sarcinilor este crucială, deoarece dezvoltatorii responsabili de verificarea codului sursă nu au nevoie de privilegiul de a actualiza mediul de compilare. De asemenea, inginerii care supraveghează compilațiile nu au nevoie de acces de citire-scriere la codul sursă. Pentru un ghid mai detaliat despre implementarea controalelor de securitate, consultați NIST SP 800-53.
Folosește regula celor două persoane (2PR) pentru actualizările de cod
Respectarea practicii regulilor bipersonale nu numai că promovează calitatea codului, dar reduce și probabilitatea introducerii cu succes a codului rău intenționat dacă acreditările unui dezvoltator sunt compromise.
SSCS instrumente precum Xygeni includ de obicei o verificare specifică care stabilește dacă proiectul necesită revizuirea codului înainte pull requests (cererile de îmbinare) sunt îmbinate.
Această verificare respectă standardele actuale de securitate Open SSF. standard.
Securizarea conturilor de utilizator și a secretelor
Auditarea conturilor de utilizator și configurarea controalelor de acces bazate pe principiile privilegiilor minime și separării sarcinilor sunt esențiale.
În plus, gestionarea securizată a secretelor, token-urilor și acreditărilor în cadrul CI/CD pipeline este primordial.
Nu transmiteți niciodată secrete în text simplu nicăieri în pipeline, asigurându-se că acestea nu sunt niciodată încorporate în software care poate fi modificat prin inginerie inversă.
Mențineți o evidență completă a tuturor componentelor terțe și open-source din baza de cod prin implementarea unei liste de materiale software (SBOM):
SBOM ajută organizațiile să înțeleagă potențialele vulnerabilități ale codului și să prevină utilizarea componentelor învechite și neautorizate. Respectarea reglementărilor, cum ar fi cerințele FDA pentru dispozitivele medicale, poate impune utilizarea SBOMs.
Alte măsuri esențiale în timpul procesului de dezvoltare
La identificarea vulnerabilităților, este esențială integrează scanarea de securitate în CI/CD pipeline cu ușurințăIntegrarea ar trebui considerată ușoară în orice etapă: în stația de lucru (înainte de încărcare), într-un commitsau în construcția de noapte folosind balustrade de protecție.
Mențineți software-ul, sistemele de operare și CI/CD Instrumente: Actualizați regulat CI/CD instrumente, deoarece acestea pot conține erori și vulnerabilități. Utilizați sisteme centralizate de gestionare a patch-urilor, inclusiv integritatea software și procesele de validare pentru sistemele de operare și actualizările de software.
Restricționarea bibliotecilor neîncrezătoare și eliminarea resurselor temporareFolosiți doar software, instrumente, biblioteci și artefacte din surse de încredere și sigure pentru a minimiza amenințările la adresa CI/CD pipelineAsigurați-vă întotdeauna că configurația sa este adecvată pentru a preveni execuția potențială de cod sau introducerea de backdoor-uri. De asemenea, este important să...eliminați aplicațiile inutile și protejați endpoint-urile.
Aflați mai multe despre platforma Xygeni, descărcați fișa tehnică a platformei Xygeni





